iT邦幫忙

1

在上海使用 Fortigate 的IPSEC VPN

  • 分享至 

  • xImage

目前在上海使用FortiClientVPN 的SSLVPN 連回台灣 使用上沒問題。
但是使用FortiClientVPN 的IPSEC連線方式卻一直失敗。
懷疑是封包沒有重新打包導致。
(看起來是電信公司的設備接集線器就到個人電腦了)

現在想要直接在上海辦公室架一台FortiGate 直接做點對點的IPSEC通道
不知道有沒有人試過?是否可行?

看更多先前的討論...收起先前的討論...
尼克 iT邦大師 1 級 ‧ 2026-02-05 14:26:38 檢舉
中國至台灣透過internet作IPSEC會被中國防火牆擋住。
需要透過中華等廠商的MPLS等線路才可以暢通無阻。
不要去想節省費用,反而自己承擔風險。
我們公司FortiGate 71F 用中華線路跟天津分公司打IPSEC Tunnel 是沒問題的,供參考。
mytiny iT邦超人 1 級 ‧ 2026-02-06 10:34:45 檢舉
IPSEC Tunnel 現在會通大陸分點
不代表之後一直能通
因為大陸ISP業者是封鎖IPsec的
bluegrass iT邦大師 1 級 ‧ 2026-02-09 10:42:07 檢舉
國內接海外IPSEC, 能通是運氣, 不能通是道理.
以前實作可通,但走公網就是三不五時會被擋掉,存活時間從一小時到七天都有,每次被擋就是改IP改端口,改買MPLS跨境電路可以解決,有問題找電路靠北商就好但是很貴。後來改買阿里百度等中國雲跟國際雲打ipsec,被牆了中國雲換一組IP就好。
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
1
bluegrass
iT邦大師 1 級 ‧ 2026-02-05 17:50:44

如果你FORTIGATE是跑7.6.X,

用IPSEC OVER TCP 去建立VPN (某程度上等同 SSL SITE 2 SITE VPN)

理論上是可能通的, 旦後果自負

比較合法的方案是MPLS / ALIBABA CLOUD CEN 去接通

https://community.fortinet.com/t5/FortiGate/Technical-Tip-How-to-configure-IPsec-over-TCP/ta-p/403584

TCP PORT 建議用4096以後的, 別用443

看更多先前的回應...收起先前的回應...
smith iT邦新手 5 級 ‧ 2026-02-06 09:31:29 檢舉

你要不要看看人家問什麼問題你自己又回答什麼?

mytiny iT邦超人 1 級 ‧ 2026-02-06 10:31:32 檢舉

bluegrass大大說的方法
確實是一種可能的解法
只是從FortiOS7.4就有了,最好是用443

這項功能的主要目的是解決傳統IPsec在某些嚴格限制的網路環境中被阻擋的狀況

bluegrass iT邦大師 1 級 ‧ 2026-02-06 14:10:40 檢舉

smith

哈哈,再次祝你生活愉快
我發現你是很可愛的孩子

mytiny

謝謝幫忙確定
旦之前我見過很多情況是443, 80反而會很易被干擾
那怕不是IPSEC, 單純某WEB SERVER用443外放會怪怪的
然後VIRTUAL IP改成4096以後的, 就沒問題了

之於IPSEC OVER TCP後,
到底那邊能不能解包看到入邊的IPSEC HEADER再執殺,
暫時還是一個迷

7.4我知道很多怪怪, 所以才強調7.6的
不是那個版本有的問題, 是那個版本更好成事就是了

尼克 iT邦大師 1 級 ‧ 2026-02-06 14:15:04 檢舉

恭喜發財,和氣生財。

bluegrass iT邦大師 1 級 ‧ 2026-02-06 14:16:54 檢舉

smith

多多學習, 虛心學習.

我看了你唯一回答的POST,
又看了人家問什麼問題
最後看了你自己又回答什麼

然後, 我沒眼看了.

/images/emoticon/emoticon01.gif

https://ithelp.ithome.com.tw/upload/images/20260206/20102031MB1N5j38VR.png

looooper iT邦新手 5 級 ‧ 2026-02-09 10:03:21 檢舉

謝謝各位大大,因為對於防火牆VPN不是很了解。
想說設定方面台灣都能通了,為什麼上海就是搞不定,加上上海端的員工資訊程度比我還差所以想要用比較簡單的方式處理。所以想了解有沒有人遇到同樣的情況。
目前主要是使用者要使用遠端桌面服務RDP,但不想對外,改埠又怕怕的,所以才會用VPN的方式提供服務。
之後可能會在高雄端放兩台Fortigate,拿舊的(60F)給上海專門作為SSLVPN 使用了

bluegrass iT邦大師 1 級 ‧ 2026-02-09 10:39:40 檢舉

looooper

不客氣, 最重要是希望多給點有用的方案你

2
mytiny
iT邦超人 1 級 ‧ 2026-02-06 10:25:41

目前在上海使用FortiClientVPN 的SSLVPN 連回台灣 使用上沒問題。
但是使用FortiClientVPN 的IPSEC連線方式卻一直失敗

這是因為撥接式VPN採用IPsec
與撥接式VPN採用SSLVPN是不同的通訊方式
而IPsecVPN一直是大陸時不時封鎖的服務

如果貴公司一直執著於費用(意思就是要免費使用VPN)
建議繼續採用SSLVPN,不用更換IPsec
設備汰舊換新了,還可以繼續當成SSLVPN Server使用
因為撥接式VPN採用IPsec並沒有很好用
原廠真正推薦的方案是FortiSASE訂閱制

至於IPsec over TCP
也許可能是一種解法
但目前自FortiOS 7.4啟用開始
就一直存在不少狀況
如果對於VPN等等協議及FortiOS不是很熟
也同樣不建議輕易嘗試

looooper iT邦新手 5 級 ‧ 2026-02-09 10:06:54 檢舉

了解,看起來就是把舊的當成SSLVPN 伺服器使用了
目前就算用撥接式 IPSECVPN 還是有點問題,有些人的DH要降為5才能連線。

marcushsu iT邦新手 5 級 ‧ 2026-02-11 12:24:31 檢舉

注意 SSL VPN 有很多安全隱患,已經被各大廠棄用,Fortigate 自 7.6.3 開始也棄用 SSL VPN。

1
allen1975
iT邦研究生 4 級 ‧ 2026-02-06 16:31:51

MPLS-VPN 唯一穩定建議.
不花錢就時不時斷線.

bluegrass iT邦大師 1 級 ‧ 2026-02-06 16:50:14 檢舉

ALIBABA 的CEN 都是穩定的, 不一定MPLS.

looooper iT邦新手 5 級 ‧ 2026-02-09 10:07:41 檢舉

等上海業績做起來就換!!!

1
snoopy
iT邦新手 3 級 ‧ 2026-02-09 15:43:25

我們與上海使用FortiGate IPSEC 點對點VPN已經有20多年了,甚至是深圳也都使用過一陣子,大多數的時間是正常的,偶而也會出現VPN網速很慢,但上海同事對外連網是正常的情況,只能猜測是中國又在做甚麼
台灣使用的是中華電信的企業光纖,上海使用的是聯通的固1IP網路,FortiGate是使用精靈建立連線,後續再做些調整
中國的網路終究不比台灣,實務上還是要測試才知道
老話一句,如果你建了VPN,節省了昂貴的網路費,但老闆只把重點放在偶而的網速過慢問題,建議你還是請廠商做就好

1
marcushsu
iT邦新手 5 級 ‧ 2026-02-11 12:04:57

我公司分佈上海、昆山、墨西哥、越南、……我用 Fortigate 組 S2S IPsec VPN 完全沒問題,C2S 也用了 N 年,而且我在台灣有中華、遠傳兩條線路,大陸有電信、移動線路,互相串聯 N 年來都沒問題,用的都只是一般企業 Internet 線路。

如果你是 C2S IPsec VPN 出問題,雖然被 GFW 誤攔的情況是有的,但是比例很低。我的經驗是有很大的可能是 Fortigate 或者 FortiClient 其中一個的版本太舊。譬如說 7.0 版 FortiClient 的就連不上目前 7.4 或 7.6 版的 Fortigate,必需升級,因為新版的 Fortigate 會停用不安全的 DH Group 及加密演算法。而且舊版的防火牆只支援一種版本的 IKE。

以上問題依日誌並配合在 CLI 模式下用 diag debug 都能找到問題出在哪裡。

我要發表回答

立即登入回答